La cybersécurité, c'est 20 % d'actions ciblées qui préviennent 80 % des risques. Trouvez vos 20 % : évaluez votre exposition →

Ressource

Livre blanc : la conformité Loi 25 pour les PME québécoises

Les obligations expliquées sans jargon juridique, un calendrier de mise en conformité par étapes, et des modèles prêts à adapter. Trois pages sont consultables librement avant de demander le fichier.

L'essentiel

  • Les obligations de la Loi 25 expliquées pour un dirigeant, pas pour un juriste.
  • Un calendrier par étapes, avec ce qui se fait d'abord et ce qui peut attendre.
  • Des modèles à adapter : registre d'incidents, politique de confidentialité, procédure.
  • Trois pages en accès libre sur cette page, sans formulaire ni adresse à donner.

Que contient ce guide ?

Trois parties. Les obligations en vigueur reformulées en langage d'affaires, un calendrier de mise en conformité découpé en étapes réalistes pour une organisation sans juriste interne, et des modèles de documents à adapter plutôt qu'à recopier.

Le guide part d'un constat récurrent dans nos diagnostics : la Loi 25 n'est pas mal comprise par les dirigeants, elle est mal traduite. Les textes officiels sont précis et accessibles, mais ils ne disent pas quoi faire lundi matin quand on dirige une entreprise de quarante personnes sans service juridique.

  • Les obligations expliquées sans jargon. Gouvernance et désignation du responsable, registre des incidents de confidentialité, consentement et transparence, cycle de vie des renseignements, encadrement des sous-traitants. Chaque obligation est reliée à un geste concret.
  • Un calendrier par étapes. Ce qui se fait en premier parce que c'est visible et rapide, ce qui demande une décision de direction, ce qui suppose un travail technique préalable. Le guide propose un séquencement, pas une promesse de délai.
  • Des modèles prêts à adapter. Registre des incidents, politique de confidentialité, procédure de notification, clauses pour vos contrats de sous-traitance. Ils sont conçus pour être modifiés selon votre contexte, ce qui est indispensable : un modèle recopié tel quel se reconnaît immédiatement et ne protège personne.

Pour qui ce guide est-il fait ?

Pour la personne qui, dans une PME ou un OBNL québécois, se retrouve responsable du dossier sans être juriste : un dirigeant, un directeur administratif, un responsable des opérations. Il suppose zéro connaissance juridique préalable.

Il sera en revanche insuffisant pour deux profils, et autant le dire. Une organisation traitant des données de santé ou des données de paiement à grande échelle relève d'exigences supplémentaires que ce guide ne couvre pas. Et un juriste cherchant l'analyse doctrinale des dispositions trouvera le propos volontairement simplifié.

  • Utile si. Vous avez des clients, des employés ou des candidats, donc des renseignements personnels, et personne dans l'organisation n'a de formation juridique.
  • Utile aussi si. Un client ou un assureur vous demande de démontrer votre conformité et vous ne savez pas quoi lui envoyer.
  • Insuffisant si. Vous traitez des données sensibles à grande échelle, ou vous êtes un organisme public, qui relève d'un régime distinct.

Qu'y a-t-il dans les trois pages en accès libre ?

La table des matières complète, la section sur la désignation du responsable de la protection des renseignements personnels, et le modèle de registre des incidents dans sa forme finale. Ce sont de vraies pages, pas un aperçu flouté.

Ce choix est délibéré. Un extrait illisible réduit la confiance et ne démontre rien : vous devez pouvoir juger la qualité du document avant de donner votre adresse. La section sur la désignation du responsable a été retenue parce que c'est l'obligation la plus simple à satisfaire, et celle dont l'absence est la plus facile à constater de l'extérieur, le nom et les coordonnées devant figurer sur votre site web.

Le modèle de registre est fourni en entier pour la même raison. C'est le document que la Commission d'accès à l'information demandera en premier en cas d'incident, et disposer d'un registre vide mais correctement structuré vaut infiniment mieux que de l'improviser sous pression.

Comment obtenir le guide complet ?

Par un formulaire court : votre nom, votre organisation et votre adresse professionnelle. Le fichier vous est envoyé par courriel. Le consentement est explicite, la finalité est indiquée, et le désabonnement est possible dans chaque envoi ultérieur.

Nous appliquons à ce formulaire ce que le guide recommande, ce qui est le minimum de cohérence. Le consentement demandé est distinct de toute autre demande, la finalité de la collecte est écrite avant le bouton d'envoi, et les données ne servent pas à une prospection sans lien avec le sujet.

  • Ce que nous collectons. Nom, organisation, adresse de courriel professionnelle. Rien d'autre, et aucun champ obligatoire supplémentaire.
  • Ce que nous en faisons. L'envoi du guide, puis nos analyses par courriel si vous y avez consenti séparément. Aucune transmission à un tiers.
  • Comment vous en sortez. Un lien de désabonnement dans chaque envoi, et le droit d'accès et de suppression que la Loi 25 vous reconnaît, exerçable à l'adresse indiquée dans notre politique de confidentialité.

Questions fréquentes

Oui. Le fichier complet est envoyé sans frais après un formulaire de trois champs, et les trois pages présentées sur cette page sont consultables sans rien donner. Nous ne facturons pas de contenu documentaire : ce que nous vendons est l'accompagnement, qui consiste précisément à adapter ces modèles à un contexte réel et à traiter les cas que le guide ne peut pas anticiper.

Il suffit à comprendre les obligations, à mettre en place le registre et à rédiger une première version de vos politiques. Il ne suffit pas pour les points qui exigent une analyse de votre situation : l'évaluation des facteurs relatifs à la vie privée pour vos communications hors Québec, la qualification du risque de préjudice sérieux lors d'un incident réel, et l'encadrement contractuel de vos sous-traitants existants. Nous préférons le dire ici plutôt que de laisser croire qu'un document règle tout.

Le guide propose un séquencement par étapes, pas une durée garantie. La durée réelle dépend du nombre de traitements à inventorier, de l'existence ou non de politiques antérieures, du nombre de sous-traitants à encadrer, et surtout de la disponibilité des personnes chez vous qui doivent décider. Nous ne publions aucun délai de mise en conformité, parce qu'un tel engagement serait une promesse que nous ne contrôlons pas.

Les modèles sont conçus pour être adaptés par une personne non juriste, et c'est suffisant dans beaucoup de situations simples. Une validation juridique devient utile dès que votre contexte présente une particularité : données sensibles, activités dans plusieurs juridictions, traitements automatisés influençant des décisions sur des personnes, ou contentieux en cours. Ce guide ne constitue pas un avis juridique et ne remplace pas celui de votre conseiller.

Uniquement si vous y consentez séparément, par une case distincte de celle du téléchargement. Le consentement au guide ne vaut pas consentement à une infolettre : c'est une exigence de la Loi 25 que nous appliquons à nous-mêmes. Si vous cochez cette seconde case, vous recevez nos analyses publiées, avec un lien de désabonnement dans chaque envoi et aucune prospection sans lien avec le sujet.

Sources

Ce guide est un document d'information générale. Il ne constitue pas un avis juridique et ne saurait remplacer la consultation d'un conseiller juridique sur votre situation particulière. Les obligations applicables dépendent des renseignements que vous traitez et du droit applicable à votre organisation.

Votre infrastructure est-elle prête pour la prochaine menace ?

Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.

Accueil Expertises RISS 360 PME Évaluer Carte